13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Administrar el riesgo de software en un mundo lleno de debilidades


COMENTARIO

Es una tormenta perfecta: los costos para una lesión de datos están aumentando, los ataques cibernéticos conocidos se están volviendo más comunes, la experiencia en seguridad es escasa y la demanda de conexión, para entregar y reaccionar incluso los datos más sensibles en todos los dispositivos . A la red Candele – es unyond. Un ejemplo actual que afecta a todos los que son un dispositivo SMS entre los dispositivos Android y iPhone Ataque de typhoon de sal. Mientras tanto, las regulaciones industriales y estatales requieren una detección más estricta de medidas de seguridad e informes más rápidos sobre violaciones, lo que aumenta las misiones para «comprensión incorrecta».

En su Último análisisVerizon Business descubrió que las organizaciones necesitan un promedio de 55 días para hacer que el 50% de las brechas de seguridad críticas (CISA) listen en seguridad cibernética e infraestructura. Desafortunadamente, el ciberdelino reacciona mucho más rápido, por lo que el uso masivo del CISA KEV aparece en Internet dentro de un medio de cinco días.

Por esta razón, las organizaciones y los equipos de desarrollo de «preparados» deben desarrollarse para «gestionar el riesgo» de las violaciones de seguridad.

La gestión de riesgos de las brechas de seguridad no es un concepto nuevo, pero noto que las organizaciones están tratando de administrar el riesgo de dos maneras, estableciendo organizaciones (proactivas) o parches (reactivas). Ninguno es óptimo.

La clave es compensar los dos y enfatizar la importancia crucial de aceptar un enfoque de Devsecop. Las soluciones «DevSec» se concentran en el cambio de los enlaces de seguridad integrando las redes de seguridad en la integración continua y la tubería de CI/CD (entrega continua). Las soluciones de «Secops» se centran en el reconocimiento y la reacción a las amenazas en el entorno del término.

Aquí hay un vistazo a los desafíos para cada enfoque.

El enfoque del parche de vulnerabilidad

Parchear suena lo suficiente en la cara: si se revela una susceptibilidad al software, parche. Sin embargo, esto expone esto antes Los ciberactores pueden usar los puntos débiles mismos.

La IA finalmente ayudará a los desarrolladores a identificar las debilidades de manera más eficiente, pero aún no estamos en este punto. Actualmente, la IA y la demanda de aplicaciones habilitadas para AI solo aumentan el potencial de debilidades no identificadas. Las herramientas para la producción de código de IA aumentan la probabilidad de introducir extractos de código seguidos por fuentes no identificadas. Mientras que muchos de los escáneres de vulnerabilidad de hoy dependen más de la identificación de paquetes de código que de los SIP de código.

El enfoque de las barandillas

Las pautas son más matizadas que el enfoque del parche de debilidad, pero se asocia con sus propios desafíos.

Si bien las organizaciones que se centran en el enfoque de parcheo están tomando una actitud más reactiva, las pautas se basan en la protección proactiva y la mitigación de los controles. Esto incluye:

  • Reducción de la superficie de ataque sobre la pila

  • Trabajar para mejorar el endurecimiento continuo y la mejora del cumplimiento

  • Asegurar la aplicación CI/CD slsa.dev: Identificar usuarios de muestras, endurecer edificios, revisión de artefactos

  • Implementación del control automatizado de publicidad y aprobación basada en políticamente para garantizar

  • Uso de controles de protección de datos como el cifrado

  • Uso de zonas de control (fuerzas con controles de seguridad de red y API) y microsmmentation

  • Priorización del uso de soluciones de seguridad de Linux, como Selinux y Profiles de computación seguros (SECOMP), así como funciones que se centran en asegurar contenedores como nombres de usuario y CGRUPSV2

Todas estas estrategias son muy efectivas; Sin embargo, a menudo es un desafío para las organizaciones integrar estas y otras pautas en su infraestructura. Es aún más difícil endurecer las tuberías de aplicación existentes. El equilibrio entre la seguridad y la innovación se ha vuelto más difícil porque la presión para mejorar la seguridad de todos los lados y los efectos de una violación de seguridad en la cadena de suministro indica la parte posterior y hacia abajo.

Creación de un enfoque equilibrado para la gestión de riesgos de software

Los parches y el uso de barandas juntas pueden ayudar a las empresas a mantener un equilibrio entre la gestión de debilidad eficiente y el monitoreo y la gestión de seguridad proactiva.

Las organizaciones deben evaluar el riesgo en función de los factores clave para su negocio, incluidos los controles de mitigación que los alivian en el entorno término. Si bien el sistema de evaluación de seguridad común con métricas básicas y cifras temporales y ambientales ofrece una referencia al riesgo que crea una susceptibilidad conocida a la seguridad, estos datos no son el contexto específico de una aplicación proporcionada. Las empresas deben tener en cuenta los factores adicionales, como la exposición externa y los controles de mitigación.

El uso de código abierto puede ayudar porque la comunidad ha cometido transparencia y una comunicación clara a través de debilidades recientemente descubiertas y cómo obtener correcciones para ellos. De hecho, además de la priorización del uso de código abierto, las organizaciones deben eliminar su pista de la comunidad de código abierto y establecer sus propios procesos para la transferencia de información detallada sobre debilidades identificadas, pero también con socios y proveedores que de acuerdo a los principios ser perseguidos por principios Divulgación responsable.

La divulgación responsable y los datos abiertos son de importancia crucial para los clientes y las comunidades para comprender completamente las debilidades que pueden afectarlos y garantizar que las decisiones bien fundadas estén generalizadas para las reuniones.

La oferta de varias opciones de renovación, como actualizaciones de software y/o parches, así como barandas automatizadas en todas las fases del ciclo de vida de la aplicación, incluida la reducción de CI/CD y término, ofrece flexibilidad para combatir las debilidades en varios entornos. Al combinar estos elementos, las empresas pueden crear un programa integral de gestión de riesgos de debilidad que reduzca efectivamente los riesgos de seguridad en toda su infraestructura de TI.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/managing-software-risk-world-exploding-vulnerabilities

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *